PWNEDコラムへようこそ。このコラムでは、セキュリティが自滅につながってしまうあらゆる事例を取り上げています。今回のぞっとする話は、上司が目を離した隙に仕事を楽にしようとして、機密情報の保護をおろそかにしてしまった政府契約企業の担当者たちの物語です。
ネットワークに大穴を開けてしまった経験談をお持ちの方は、ぜひ [email protected]までお寄せください。匿名希望の場合も対応いたします。
今回の官僚主義が生んだ地獄のような話は、セキュリティ研究者のJoe Brinkley氏から提供いただいたものです。同氏はかつて政府契約企業で情報システムセキュリティ担当官を務め、ファイアウォールのルール変更やネットワーク侵入検知・防止を担当していました。
この契約企業では、プログラム変更の展開をよりスムーズに行えるようにするため、一部の開発者たちがファイアウォールのルール変更を求めていました。新しいコードをテストするセキュリティレベルの低いデータセンターから、本番サーバーとデータを収容する機密扱いのデータセンターへ、データを移動しやすくするためです。開発者たちが望んでいたのは、セキュリティレベルの低い商用データセンターへVPNで接続できるようにすることでした。このデータセンターにはMicrosoftやOracleといった政府機関以外のテナントもサーバーを置いており、同じVPN接続経由でアクセスできる状態でした。しかもこのVPNはデータセンター側が提供しているもので、政府が提供しているものではありませんでした。
当時、2010年代初頭には、開発者たちはプロビジョニングサーバーを使って開発環境から本番環境へコードを展開するのが一般的でした。しかし機密扱いのデータセンターと非機密のデータセンターの間には、常に強固なファイアウォールが存在していました。開発者たちは、コードをより簡単に展開できるよう、このプロビジョニングサーバーから機密データセンター内のすべての本番サーバーにアクセスできるようにしたいと考えていたのです。
開発者たちがコード展開を楽にするためにこの変更を提案した際、Brinkley氏は変更審査委員会(Change Review Board)に対し、それは非常に危険な考えだと伝えました。
「これは明らかに深刻な問題を引き起こします。セキュリティレベルの低いデータセンターから、最高機密レベルの本番用データセンターまで丸ごとつながってしまうことになるからです。皆さんが開こうとしているファイアウォールルールは、少なくとも、そのセキュリティレベルの低いデータセンターにいる誰もが、高いレベルのデータセンターにアクセスできるようにしてしまうものです」とBrinkley氏は語りました。
ところが、Brinkley氏が休暇を取っていた週に、この変更を望んでいた開発者たちが変更承認委員会(Change Acceptance Board)に直接交渉し、ルール変更を認めさせてしまいました。
休暇から戻ったBrinkley氏は、自社の担当者と政府側の担当者を集めてデモンストレーションを行いました。自分のノートパソコンを携帯電話にテザリングし、VPN経由で開発用サーバーにログインしてから、そのマシンの電源を入れたり切ったりして見せました。続いて、まったく同じVPN接続を使って、本番サーバーにアクセスし操作できることを示しました。このサーバーには、誰が入国したのか、その人物がどこに滞在していたのかなど、5,000万件におよぶ移民関連の記録が保存されていました。
Brinkley氏によると、その商用データセンターのVPNには数千人がアクセス可能だった一方で、政府の機密データセンターへのアクセスが許されるべき人数は本来わずか数十人程度でした。今回のルール変更によって、数千人ものVPN利用者がアクセスできるネットワークから本番サーバーに到達できる状態になってしまっていたのです。
もちろん、サーバーへのアクセスにはユーザー名とパスワードが依然として必要でした。しかし、意欲的なハッカーであれば、正しい組み合わせを推測したり、ブルートフォース攻撃を試みたりすることも可能だったでしょう。当時は多要素認証も導入されておらず、パスワードの強度基準も低い水準にとどまっていました。
Brinkley氏が上層部に実態を示した後、ルールは即座に元の状態へと戻されました。
この教訓から学べるのは、VPNやパスワード保護といったセキュリティ対策があったとしても、機密データにはさらなる保護策が必要だということです。最低限の対策だけでは不十分なのです。®